Skyzerozx

#6762de 55,133
41.6CVSS total
Vulnerabilidades · 6
Média
4
Alta
2
PT-2026-49247
8.6
2026-06-15
Google · Angular · CVE-2026-54267
**Nome do Software Vulnerável e Versões Afetadas** Angular versões anteriores a 22.0.1 Angular versões anteriores a 21.2.17 Angular versões anteriores a 20.3.25 **Description** O Angular suporta Hidratação via `provideClientHydration()` para otimizar a inicialização do lado do cliente em ambientes de Renderização do Lado do Servidor (SSR). Durante o SSR, o estado de tempo de execução da aplicação, como respostas cacheadas do `HttpClient`, é serializado e emitido como uma tag `<script>` com o identificador previsível `ng-state`. Durante a inicialização do cliente, o Angular recupera esse estado usando `document.getElementById('ng-state')` e analisa o conteúdo como JSON. Este processo é suscetível a DOM Clobbering, uma técnica onde um invasor injeta um elemento com um ID específico para substituir um elemento DOM legítimo. Se uma aplicação vincula entradas de usuário não confiáveis ou conteúdo de CMS a propriedades de elementos como `id` antes que a tag de script genuína seja analisada, o elemento controlado pelo invasor assume a precedência. Isso permite que um invasor injete um payload JSON personalizado no cache `TransferState`, especificamente envenenando o HTTP Transfer Cache. Consequentemente, o `HttpClient` pode retornar uma resposta forjada em vez de solicitar a API real do backend, podendo levar a Cross-Site Scripting (XSS) baseado em DOM, escalonamento de privilégios através da falsificação de informações de usuário ou sequestro de interface (UI Hijacking). **Recommendations** Atualize para a versão 22.0.1. Atualize para a versão 21.2.17. Atualize para a versão 20.3.25. Evite vincular valores brutos fornecidos pelo usuário ou IDs dinâmicos de CMS diretamente a atributos de elementos; sanitize-os ou adicione um prefixo seguro estático. Configure um `APP ID` único e não previsível na configuração da aplicação para alterar o ID de busca do elemento de estado de `ng-state` para um valor personalizado.
PT-2026-49563
6.1
2026-06-15
Google · @Angular/Service-Worker · CVE-2026-50184
**Nome do Software Vulnerável e Versões Afetadas** @angular/service-worker versões anteriores a 19.2.23 @angular/service-worker versões anteriores a 20.3.22 @angular/service-worker versões anteriores a 21.2.15 @angular/service-worker versões anteriores a 22.0.0-rc.2 **Description** Um problema no pacote `@angular/service-worker` compromete a aplicação de políticas de requisição durante a reconstrução de requisições. Quando o service worker intercepta requisições de rede para ativos correspondentes, uma função auxiliar interna remove parâmetros de segurança definidos explicitamente pelo cliente, especificamente a configuração de `credentials` (ex: `credentials: 'omit'`) e a configuração do modo de `cache` HTTP (ex: `cache: 'no-store'`). Estes são revertidos para os parâmetros padrão do navegador, como `credentials: 'same-origin'`. Este comportamento faz com que o navegador inclua credenciais ativas, como cookies ou cabeçalhos de Autorização, em requisições de saída onde foi explicitamente instruído que fossem omitidas, levando a potenciais vazamentos de sessão. Além disso, recursos privados ou não cacheáveis podem ser armazenados pelo mecanismo do service worker, tornando estados de páginas privadas acessíveis ou persistentes no cache local do cliente após o logout. **Recommendations** Atualize para a versão 19.2.23 ou posterior. Atualize para a versão 20.3.22 ou posterior. Atualize para a versão 21.2.15 ou posterior. Atualize para a versão 22.0.0-rc.2 ou posterior. Aplique flags rigorosas aos cookies de sessão (`SameSite=Strict; Secure; HttpOnly`) e garanta o isolamento completo de rotas para recursos seguros protegidos por credenciais. Exclua padrões que visam endpoints dinâmicos e seguros de grupos de ativos automáticos ou escopos de cache no arquivo `ngsw-config.json`. Limpe programaticamente as entradas da Cache Storage API do navegador registradas pelo Angular Service Worker após o logout do usuário.
PT-2026-49566
8.6
2026-06-15
Domino · Domino · CVE-2026-50556
**Nome do Software Vulnerável e Versões Afetadas** Angular versões anteriores a 22.0.0-rc.2 Angular versões anteriores a 21.2.16 Angular versões anteriores a 20.3.24 Angular versões anteriores a 19.2.25 **Description** Um problema de Cross-Site Scripting (XSS) existe na dependência de emulação de DOM `domino` usada pelo `@angular/platform-server` durante a serialização de elementos `<noscript>`. Ao usar a Renderização do Lado do Servidor (SSR), o `domino` trata o `<noscript>` como um elemento de texto puro, mas falha ao incluí-lo na lista de elementos que requerem a neutralização da tag de fechamento. Consequentemente, se o conteúdo de texto dinâmico for renderizado dentro de um elemento `<noscript>` por meio de vinculações de template como `{{ value }}` ou `[textContent]`, qualquer ocorrência de `</noscript>` não é neutralizada e é serializada diretamente no HTML. Isso permite que um invasor feche o bloco `<noscript>` prematuramente e injete um bloco `<script>` que é executado no contexto do navegador do usuário, podendo levar ao sequestro de sessão, roubo de credenciais ou ações não autorizadas. **Recommendations** Atualize para a versão 22.0.0-rc.2. Atualize para a versão 21.2.16. Atualize para a versão 20.3.24. Atualize para a versão 19.2.25. Evite vincular valores controlados pelo usuário dentro de elementos `<noscript>`. Sanitize a entrada do usuário colocada dentro de `<noscript>` para remover explicitamente as tags de fechamento `</noscript>` antes de passá-la para o template.
PT-2026-49567
6.1
2026-06-15
Google · Angular · CVE-2026-50557
**Nome do Software Vulnerável e Versões Afetadas** Angular versões anteriores a 22.0.0-rc.2 Angular versões anteriores a 21.2.15 Angular versões anteriores a 20.3.22 Angular versões anteriores a 19.2.22 **Description** Um problema nos pacotes `@angular/compiler` e `@angular/core` permite ignorar a sanitização e validação de elementos e atributos por meio de gambiarras de namespace. O preparador de templates do Angular não identifica corretamente elementos de script com namespace, como `<svg:script>` ou `<:svg:script>`, como elementos de script, permitindo que passem pela compilação do template sem serem removidos. Além disso, os mapeamentos de esquema de contexto de segurança para atributos de elementos não lidam de forma consistente com atributos dentro de elementos com namespace, como SVG e MathML, criando lacunas onde atributos maliciosos com namespace podem burlar os sanitizadores de tempo de execução e de compilação. Essas falhas permitem que um invasor injete uma estrutura de template ou tag com namespaces personalizados para burlar a lógica de remoção de scripts e os sanitizadores de atributos, resultando em Cross-Site Scripting (XSS) no lado do cliente, que é a execução de JavaScript arbitrário no contexto do navegador do usuário. **Recommendations** Atualizar para a versão 22.0.0-rc.2. Atualizar para a versão 21.2.15. Atualizar para a versão 20.3.22. Atualizar para a versão 19.2.22.
PT-2026-49581
6.1
2026-06-15
Google · Angular · CVE-2026-54265
**Nome do Software Vulnerável e Versões Afetadas** Angular versões anteriores a 22.0.1 Angular versões anteriores a 21.2.17 Angular versões anteriores a 20.3.25 **Description** Um problema no pacote `@angular/compiler` permite ignorar a sanitização de propriedades DOM ao usar vinculações de propriedades bidirecionais (two-way property bindings). Quando uma propriedade DOM nativa que requer sanitização — como `innerHTML`, `srcdoc`, `src`, `href`, `data` ou `sandbox` — é vinculada usando a sintaxe de vinculação bidirecional (ex: `[(innerHTML)]="value"` ou `bindon-innerHTML="value"`), o compilador de templates falha ao aplicar a resolução de sanitização necessária à operação `TwoWayProperty`. Como resultado, essas vinculações são emitidas sem a função de sanitização exigida, ao contrário das vinculações unidirecionais, que são devidamente sanitizadas. Essa falha permite que um invasor que controle o valor de uma propriedade sensível vinculada bidirecionalmente ignore a lógica de sanitização integrada, podendo levar ao Cross-Site Scripting (XSS) no lado do cliente, resultando na execução de JavaScript arbitrário no contexto do navegador do usuário. **Recommendations** Atualizar para a versão 22.0.1. Atualizar para a versão 21.2.17. Atualizar para a versão 20.3.25. Como medida paliativa temporária, evite usar a sintaxe de vinculação de dados bidirecional em propriedades DOM nativas sensíveis à segurança, como `innerHTML`, `srcdoc`, `src`, `href`, `data` ou `sandbox`.